Cobalt StrikevsMimikatz
网络安全领域术语对比 — 快速理解两者的核心差异
概览对比
Cobalt Strike
Cobalt Strike 是最知名的商业 C2 和后渗透框架,提供了从钓鱼投递到横向移动的完整攻击工具链。红队用它做渗透测试,但破解版也被真实攻击者大量使用。
Mimikatz
Mimikatz 是最著名的 Windows 凭据提取工具,能从内存中提取明文密码、NTLM 哈希、Kerberos 票据。它是渗透测试和 AD 攻击的标配工具。
核心要点
Cobalt Strike
- 红队渗透测试的行业标准工具
- Beacon 是其核心植入体
- 约 70% 的高级攻击中检测到 CS 痕迹
Mimikatz
- Windows 凭据提取的标配工具
- 从内存提取密码和哈希
- Pass the Hash/Ticket 的核心工具
正式定义
Cobalt Strike
提供完整攻击模拟能力的商业化红队 C2 和后渗透框架
Mimikatz
从 Windows 内存中提取凭据和认证令牌的安全工具
应用场景
Cobalt Strike
- 红队渗透测试和攻击模拟
- 安全产品的检测能力验证
- 攻击技术的研究和教学
Mimikatz
- 渗透测试中的凭据提取
- AD 攻击中的哈希和票据获取
- Windows 安全加固的验证
详细解读
Cobalt Strike
Cobalt Strike 由 Raphael Mudge 开发,提供了完整的攻击模拟能力:钓鱼邮件生成、Beacon 植入体、C2 通信、横向移动、权限提升等。它的 Malleable C2 Profile 允许自定义通信特征来规避检测。Cobalt Strike 的双面性是安全行业的缩影:合法用途是帮助企业发现防御弱点,但破解版被犯罪组织广泛使用。检测 Cobalt Strike 的 Beacon 通信已成为蓝队的核心能力之一。
Mimikatz
Mimikatz 由 Benjamin Delpy 开发,核心功能:sekurlsa::logonpasswords(提取登录凭据)、lsadump::dcsync(模拟域控同步)、kerberos::golden(生成黄金票据)。几乎所有 APT 组织和红队都使用 Mimikatz 或其变种。防御方式:启用 Credential Guard、禁用 WDigest、监控 LSASS 进程访问。
快速对比
| 维度 | Cobalt Strike | Mimikatz |
|---|---|---|
| 类型 | 专业术语 | 专业术语 |
| 标签 | 安全工具、攻击/渗透 | 安全工具、攻击/渗透 |
| 热度 | 78 | 64 |